Boletim diário · 2 de outubro de 2026

Três CVEs sob exploração ativa e CVSS 10.0 duplo marcam dia de alto volume crítico

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — atenção3 vista(s) antes do CISA

O boletim de 2 de outubro de 2026 exige atenção redobrada: três vulnerabilidades já estão em exploração ativa, três foram detectadas pelo VulnCheck antes de qualquer confirmação oficial do CISA, e o dia registrou 30 falhas críticas entre 385 novas CVEs publicadas. Destaques incluem dois casos de pontuação máxima CVSS 10.0 — um em plataforma de IA da AWS e outro em roteadores Tenda — além de múltiplas falhas críticas em WordPress que permitem tomada de conta administrativa sem autenticação.

Resumo do dia
  • 3 CVEs em exploração ativa, 3 vistas pelo VulnCheck antes do CISA — sinal de armamento antecipado sem validação oficial.
  • Dois CVEs com CVSS 10.0: autenticação ausente no Loom para AWS e buffer overflow remoto em roteadores Tenda HG10.
  • WordPress concentra múltiplas falhas críticas (JSON API Auth, WPMobile.App, DevKit Pro) permitindo bypass de autenticação e tomada de conta admin.
  • Brasil sob pressão intensa de ransomware: 8 vítimas recentes de grupos como akira, lockbit5, BrainCipher e Booba Project.
30
críticas
3
Em exploração ativa
3
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2023-54405◆ VulnCheckCVSS 9.3PoCafeta CVM
Upload arbitrário de arquivos sem autenticação no componente CVM da plataforma H3C CAS, com traversal de diretório via parâmetro token controlado pelo atacante. Já observada em exploração pelo VulnCheck antes de qualquer alerta oficial — equipes que operam ambientes de virtualização H3C devem tratar como prioridade imediata.
2
CVE-2020-37278◆ VulnCheckHIGH 8.7afeta e-Bridge
Leitura arbitrária de arquivos sem autenticação no Weaver e-Bridge via parâmetro downloadUrl, permitindo acesso a credenciais e arquivos sensíveis do sistema operacional. Detectada pelo VulnCheck antes do CISA, indicando exploração ativa mesmo sem confirmação formal — risco elevado em ambientes corporativos que utilizam o produto.
3
CVE-2014-125130◆ VulnCheckHIGH 8.7PoCafeta CodeArt Google MP3 Audio Player
Plugin WordPress google-mp3-audio-player até 1.0.11 permite leitura de arquivos arbitrários sem autenticação, incluindo wp-config.php com credenciais do banco de dados, via traversal no parâmetro file. Identificada pelo VulnCheck antes do CISA e com prova de conceito disponível — qualquer site WordPress com esse plugin ativo está exposto a comprometimento total.
4
CVE-2026-103956CVSS 10afeta loom
Ausência total de autenticação em função crítica do Loom para AWS antes da versão 1.6.1, permitindo que atacantes remotos obtenham privilégios de super-administrador sobre o plano de controle de agentes, incluindo leitura de credenciais de integração e reescrita de políticas IAM. CVSS 10.0 em ambiente cloud representa risco de comprometimento total da infraestrutura gerenciada.
5
CVE-2026-104610CVSS 10PoCafeta HG10
Buffer overflow baseado em pilha explorável remotamente no servidor web Boa dos roteadores Tenda HG7, HG9 e HG10, com prova de conceito já divulgada publicamente. CVSS 10.0 e exploit público tornam essa falha candidata imediata a armamento massivo em dispositivos de borda de rede.
6
CVE-2026-93698CVSS 9.9afeta cPanel
Validação insuficiente no adminbin Multilang do cPanel permite execução arbitrária de comandos com CVSS 9.9. cPanel é amplamente utilizado em hospedagem compartilhada e servidores web, tornando o impacto potencial extenso em provedores de hosting que não aplicarem o patch.
7
CVE-2026-90970CVSS 9.9afeta GitLab AI Gateway
Falha de escape de sandbox no GitLab AI Gateway permite que usuário autenticado com acesso ao Duo Agent Platform execute comandos arbitrários via configuração de fluxo maliciosa. Afeta versões do AI Gateway nas séries 18.1, 19.2, 19.3 e 19.4 — ambientes GitLab com o componente AI ativado devem atualizar com urgência.
8
CVE-2026-97637CVSS 9.8afeta JSON API Auth
O plugin JSON API Auth para WordPress permite bypass de autenticação por meio de cookies de sessão cacheados incorretamente, já que o cache ignora método HTTP e corpo POST — qualquer usuário pode reutilizar tokens de outros. Afeta todas as versões até 3.1.2 e representa risco direto de acesso não autorizado a contas existentes.
9
CVE-2026-94541CVSS 9.8PoCno mesmo diaafeta WPMobile.App – Android and iOS App Builder
Plugin WPMobile.App até versão 11.82 permite que atacantes não autenticados extraiam URLs de redefinição de senha de qualquer usuário, incluindo administradores, levando à tomada de conta. O exploit foi armado no mesmo dia da divulgação, eliminando qualquer janela de resposta — patches devem ser aplicados imediatamente.
10
CVE-2026-14378CVSS 9.8PoCno mesmo diaafeta DevKit Pro
Plugin DevKit Pro para WordPress até 2.3.0 permite takeover de conta de administrador via cookie original_user_id controlado pelo atacante, combinado com verificação de nonce incorreta. Armado no mesmo dia da divulgação, o risco de exploração em massa de sites WordPress é imediato e concreto.
Ransomware do dia

Nos últimos dias, oito organizações brasileiras foram confirmadas como vítimas de ransomware, com destaque para grupos como akira (Jampac Alimentos), lockbit5 (camorim.com.br), BrainCipher (latitudesubro.com) e Booba Project, que atingiu a FUNAP — Fundação Prof. Dr. Manoel Pedro Pimentel, entidade pública do setor de Governo e Defesa. Outros grupos ativos contra alvos nacionais incluem ransomhouse (Terca), Vexy Ransomware (Engefitas), Panzer (Paessolucoes) e m3rx (somasolucoes.com), abrangendo setores de manufatura, varejo, serviços profissionais e agronegócio. Entre os grupos mais persistentes nos últimos 30 dias, thegentlemen, lockbit5 e akira lideram em número de vítimas brasileiras confirmadas.

Jampac Alimentos BRakira · Agriculture and Food Production
Paessolucoes BRPanzer · Other
Terca BRransomhouse · Other
FUNAP - Fundação "Prof. Dr. Manoel Pedro Pimentel" BRBooba Project · Government & Defense
Engefitas BRVexy Ransomware · Manufacturing
somasolucoes.com BRm3rx · Professional Services
camorim.com.br BRlockbit5 · Retail & E-Commerce
latitudesubro.com BRBrainCipher · Manufacturing
thegentlemen 7lockbit5 4akira 4Vexy Ransomware 3emperador 3settra 2
Grupos e APTs ativos

Entre os atores monitorados, destacam-se grupos como ransomhouse, sinobi, spacebears, thegentlemen e funksec, todos com atividade rastreada recentemente. O APT38, de origem norte-coreana e historicamente focado em instituições financeiras e criptoativos, também figura na lista de grupos ativos ou atualizados no período — sua presença no radar reforça a necessidade de monitoramento ampliado em setores de alta exposição financeira.

Foco Brasil

O Brasil concentra a maior parte das vítimas de ransomware identificadas no período, com organizações de setores críticos como governo, manufatura, varejo e agronegócio comprometidas por grupos distintos em sequência rápida. A diversidade de grupos atacando simultaneamente — akira, lockbit5, BrainCipher, Booba Project, Vexy Ransomware, entre outros — indica que o país permanece como alvo prioritário de múltiplas operações de ransomware independentes. Equipes de segurança no Brasil devem tratar o cenário atual como de risco elevado contínuo, com atenção especial a exposições em ambientes de borda e sistemas de gestão acessíveis pela internet.

PaessolucoesPanzer · Other
Jampac Alimentosakira · Agriculture and Food Production
Tercaransomhouse · Other
FUNAP - Fundação "Prof. Dr. Manoel Pedro Pimentel"Booba Project · Government & Defense
EngefitasVexy Ransomware · Manufacturing
camorim.com.brlockbit5 · Retail & E-Commerce
latitudesubro.comBrainCipher · Manufacturing
somasolucoes.comm3rx · Professional Services
Recomendação do dia: Priorize imediatamente a aplicação de patches nos produtos afetados por CVEs com CVSS 10.0 (Loom para AWS e roteadores Tenda) e nos plugins WordPress com exploits armados no dia da divulgação (WPMobile.App e DevKit Pro). Para as falhas detectadas pelo VulnCheck antes do CISA — H3C CVM, Weaver e-Bridge e plugin Google MP3 — trate como exploração ativa confirmada mesmo sem alerta oficial e acione controles compensatórios enquanto os patches são aplicados.
Diante de tantas falhas críticas com exploração confirmada ou antecipada, o momento exige que cada equipe valide ativamente sua própria superfície de ataque — saber quais desses produtos existem no ambiente é o primeiro passo para priorizar a resposta com precisão.Não espere virar estatística: valide hoje, sem custo, se algum desses vetores atinge os seus sistemas.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
5 de outubro de 2026 — Roteadores Totolink, Langflow e Plane concentram falhas críticas em dia sem exploração ativa confirmada4 de outubro de 2026 — ZITADEL concentra falhas críticas de autenticação enquanto dia segue calmo em exploração ativa3 de outubro de 2026 — WordPress domina os destaques com múltiplas falhas críticas; Brasil concentra ataques de ransomware2 de outubro de 2026 — Três CVEs sob exploração ativa e CVSS 10.0 duplo marcam dia de alto volume crítico1 de outubro de 2026 — FortiMail e Apache HTTP Server sob fogo: exploração ativa e CVSS 10 marcam 1º de outubro30 de setembro de 2026 — Cisco SD-WAN e múltiplas falhas críticas sem autenticação dominam o dia de alto risco29 de setembro de 2026 — SQL injection sem autenticação, Chrome crítico e credenciais expostas: dia de atenção com exploração ativa em curso28 de setembro de 2026 — Apple sob ataque direcionado e Netcore com múltiplas falhas críticas dominam o dia27 de setembro de 2026 — Citrix NetScaler em exploração ativa: duas falhas críticas exigem patch imediato26 de setembro de 2026 — WordPress e Joomla no centro das atenções: múltiplas críticas com PoC disponível no mesmo dia25 de setembro de 2026 — 22 críticas publicadas com veredito calmo: dia sem exploração ativa, mas destaques técnicos pedem atenção24 de setembro de 2026 — Dia Calmo em CVEs, mas Brasil Vira Alvo Intenso de Ransomware23 de setembro de 2026 — Dia calmo em CVEs, mas Brasil enfrenta onda de ransomware com Receita Federal e setor de saúde entre as vítimas22 de setembro de 2026 — Três CVEs em exploração ativa: Check Point, VMware VeloCloud e F5 BIG-IP sob ataque confirmadover arquivo completo →
Compartilhar